FrameworkTechnique IDTechnique Name
ATLASAML.T0000Search Open Technical Databases
ATLASAML.T0000.000Journals and Conference Proceedings
ATLASAML.T0000.001Pre-Print Repositories
ATLASAML.T0000.002Technical Blogs
ATLASAML.T0001Search Open AI Vulnerability Analysis
ATLASAML.T0002Acquire Public AI Artifacts
ATLASAML.T0002.000Datasets
ATLASAML.T0002.001Models
ATLASAML.T0002.002AI Agent Configuration
ATLASAML.T0003Search Victim-Owned Websites
ATLASAML.T0004Search Application Repositories
ATLASAML.T0005Create Proxy AI Model
ATLASAML.T0005.000Train Proxy via Gathered AI Artifacts
ATLASAML.T0005.001Train Proxy via Replication
ATLASAML.T0005.002Use Pre-Trained Model
ATLASAML.T0006Active Scanning
ATLASAML.T0007Discover AI Artifacts
ATLASAML.T0008Acquire Infrastructure
ATLASAML.T0008.000AI Development Workspaces
ATLASAML.T0008.001Consumer Hardware
ATLASAML.T0008.002Domains
ATLASAML.T0008.003Physical Countermeasures
ATLASAML.T0008.004Serverless
ATLASAML.T0008.005AI Service Proxies
ATLASAML.T0010AI Supply Chain Compromise
ATLASAML.T0010.000Hardware
ATLASAML.T0010.001AI Software
ATLASAML.T0010.002Data
ATLASAML.T0010.003Model
ATLASAML.T0010.004Container Registry
ATLASAML.T0010.005AI Agent Tool
ATLASAML.T0011User Execution
ATLASAML.T0011.000Unsafe AI Artifacts
ATLASAML.T0011.001Malicious Package
ATLASAML.T0011.002Poisoned AI Agent Tool
ATLASAML.T0011.003Malicious Link
ATLASAML.T0012Valid Accounts
ATLASAML.T0013Discover AI Model Ontology
ATLASAML.T0014Discover AI Model Family
ATLASAML.T0015Evade AI Model
ATLASAML.T0016Obtain Capabilities
ATLASAML.T0016.000Adversarial AI Attack Implementations
ATLASAML.T0016.001Software Tools
ATLASAML.T0016.002Generative AI
ATLASAML.T0017Develop Capabilities
ATLASAML.T0017.000Adversarial AI Attacks
ATLASAML.T0018Manipulate AI Model
ATLASAML.T0018.000Poison AI Model
ATLASAML.T0018.001Modify AI Model Architecture
ATLASAML.T0018.002Embed Malware
ATLASAML.T0019Publish Poisoned Datasets
ATLASAML.T0020Poison Training Data
ATLASAML.T0021Establish Accounts
ATLASAML.T0024Exfiltration via AI Inference API
ATLASAML.T0024.000Infer Training Data Membership
ATLASAML.T0024.001Invert AI Model
ATLASAML.T0024.002Extract AI Model
ATLASAML.T0025Exfiltration via Cyber Means
ATLASAML.T0029Denial of AI Service
ATLASAML.T0031Erode AI Model Integrity
ATLASAML.T0034Cost Harvesting
ATLASAML.T0034.000Excessive Queries
ATLASAML.T0034.001Resource-Intensive Queries
ATLASAML.T0034.002Agentic Resource Consumption
ATLASAML.T0035AI Artifact Collection
ATLASAML.T0036Data from Information Repositories
ATLASAML.T0037Data from Local System
ATLASAML.T0040AI Model Inference API Access
ATLASAML.T0041Physical Environment Access
ATLASAML.T0042Verify Attack
ATLASAML.T0043Craft Adversarial Data
ATLASAML.T0043.000White-Box Optimization
ATLASAML.T0043.001Black-Box Optimization
ATLASAML.T0043.002Black-Box Transfer
ATLASAML.T0043.003Manual Modification
ATLASAML.T0043.004Insert Backdoor Trigger
ATLASAML.T0044Full AI Model Access
ATLASAML.T0046Spamming AI System with Chaff Data
ATLASAML.T0047AI-Enabled Product or Service
ATLASAML.T0048External Harms
ATLASAML.T0048.000Financial Harm
ATLASAML.T0048.001Reputational Harm
ATLASAML.T0048.002Societal Harm
ATLASAML.T0048.003User Harm
ATLASAML.T0048.004AI Intellectual Property Theft
ATLASAML.T0049Exploit Public-Facing Application
ATLASAML.T0050Command and Scripting Interpreter
ATLASAML.T0051LLM Prompt Injection
ATLASAML.T0051.000Direct
ATLASAML.T0051.001Indirect
ATLASAML.T0051.002Triggered
ATLASAML.T0052Phishing
ATLASAML.T0052.000Spearphishing via Social Engineering LLM
ATLASAML.T0052.001Deepfake-Assisted Phishing
ATLASAML.T0053AI Agent Tool Invocation
ATLASAML.T0054LLM Jailbreak
ATLASAML.T0055Unsecured Credentials
ATLASAML.T0056Extract LLM System Prompt
ATLASAML.T0057LLM Data Leakage
ATLASAML.T0058Publish Poisoned Models
ATLASAML.T0059Erode Dataset Integrity
ATLASAML.T0060Publish Hallucinated Entities
ATLASAML.T0061LLM Prompt Self-Replication
ATLASAML.T0062Discover LLM Hallucinations
ATLASAML.T0063Discover AI Model Outputs
ATLASAML.T0064Gather RAG-Indexed Targets
ATLASAML.T0065LLM Prompt Crafting
ATLASAML.T0066Retrieval Content Crafting
ATLASAML.T0067LLM Trusted Output Components Manipulation
ATLASAML.T0067.000Citations
ATLASAML.T0068LLM Prompt Obfuscation
ATLASAML.T0069Discover LLM System Information
ATLASAML.T0069.000Special Character Sets
ATLASAML.T0069.001System Instruction Keywords
ATLASAML.T0069.002System Prompt
ATLASAML.T0070RAG Poisoning
ATLASAML.T0071False RAG Entry Injection
ATLASAML.T0072Reverse Shell
ATLASAML.T0073Impersonation
ATLASAML.T0074Masquerading
ATLASAML.T0075Cloud Service Discovery
ATLASAML.T0076Corrupt AI Model
ATLASAML.T0077LLM Response Rendering
ATLASAML.T0078Drive-by Compromise
ATLASAML.T0079Stage Capabilities
ATLASAML.T0080AI Agent Context Poisoning
ATLASAML.T0080.000Memory
ATLASAML.T0080.001Thread
ATLASAML.T0081Modify AI Agent Configuration
ATLASAML.T0082RAG Credential Harvesting
ATLASAML.T0083Credentials from AI Agent Configuration
ATLASAML.T0084Discover AI Agent Configuration
ATLASAML.T0084.000Embedded Knowledge
ATLASAML.T0084.001Tool Definitions
ATLASAML.T0084.002Activation Triggers
ATLASAML.T0084.003Call Chains
ATLASAML.T0085Data from AI Services
ATLASAML.T0085.000RAG Databases
ATLASAML.T0085.001AI Agent Tools
ATLASAML.T0086Exfiltration via AI Agent Tool Invocation
ATLASAML.T0087Gather Victim Identity Information
ATLASAML.T0088Generate Deepfakes
ATLASAML.T0089Process Discovery
ATLASAML.T0090OS Credential Dumping
ATLASAML.T0091Use Alternate Authentication Material
ATLASAML.T0091.000Application Access Token
ATLASAML.T0091.001Web Session Cookie
ATLASAML.T0092Manipulate User LLM Chat History
ATLASAML.T0093Prompt Infiltration via Public-Facing Application
ATLASAML.T0094Delay Execution of LLM Instructions
ATLASAML.T0095Search Open Websites/Domains
ATLASAML.T0095.000Code Repositories
ATLASAML.T0096AI Service API
ATLASAML.T0097Virtualization/Sandbox Evasion
ATLASAML.T0098AI Agent Tool Credential Harvesting
ATLASAML.T0099AI Agent Tool Data Poisoning
ATLASAML.T0100AI Agent Clickbait
ATLASAML.T0101Data Destruction via AI Agent Tool Invocation
ATLASAML.T0102Generate Malicious Commands
ATLASAML.T0103Deploy AI Agent
ATLASAML.T0104Publish Poisoned AI Agent Tool
ATLASAML.T0105Escape to Host
ATLASAML.T0106Exploitation for Credential Access
ATLASAML.T0107Exploitation for Defense Evasion
ATLASAML.T0108AI Agent
ATLASAML.T0109AI Supply Chain Rug Pull
ATLASAML.T0110AI Agent Tool Poisoning
ATLASAML.T0111AI Supply Chain Reputation Inflation
ATLASAML.T0112Machine Compromise
ATLASAML.T0112.000Local AI Agent
ATLASAML.T0112.001AI Artifacts
ATLASAML.T0113Steal Web Session Cookie
ATLASAML.T0114AI Service Web Interface
SPARTADE-0001Disable Fault Management
SPARTADE-0002Disrupt or Deceive Downlink
SPARTADE-0002.01Inhibit Ground System Functionality
SPARTADE-0002.02Jam Link Signal
SPARTADE-0002.03Inhibit Spacecraft Functionality
SPARTADE-0003On-Board Values Obfuscation
SPARTADE-0003.01Vehicle Command Counter (VCC)
SPARTADE-0003.02Rejected Command Counter
SPARTADE-0003.03Command Receiver On/Off Mode
SPARTADE-0003.04Command Receivers Received Signal Strength
SPARTADE-0003.05Command Receiver Lock Modes
SPARTADE-0003.06Telemetry Downlink Modes
SPARTADE-0003.07Cryptographic Modes
SPARTADE-0003.08Received Commands
SPARTADE-0003.09System Clock for Evasion
SPARTADE-0003.10GPS Ephemeris
SPARTADE-0003.11Watchdog Timer (WDT) for Evasion
SPARTADE-0003.12Poison AI/ML Training for Evasion
SPARTADE-0004Masquerading
SPARTADE-0005Subvert Protections via Safe-Mode
SPARTADE-0006Modify Whitelist
SPARTADE-0007Evasion via Rootkit
SPARTADE-0008Evasion via Bootkit
SPARTADE-0009Camouflage, Concealment, and Decoys (CCD)
SPARTADE-0009.01Debris Field
SPARTADE-0009.02Space Weather
SPARTADE-0009.03Trigger Premature Intercept
SPARTADE-0009.04Targeted Deception of Onboard SSA/SDA Sensors
SPARTADE-0009.05Corruption or Overload of Ground-Based SDA Systems
SPARTADE-0010Overflow Audit Log
SPARTADE-0011Credentialed Evasion
SPARTADE-0012Component Collusion
SPARTAEX-0001Replay
SPARTAEX-0001.01Command Packets
SPARTAEX-0001.02Bus Traffic Replay
SPARTAEX-0002Position, Navigation, and Timing (PNT) Geofencing
SPARTAEX-0003Modify Authentication Process
SPARTAEX-0004Compromise Boot Memory
SPARTAEX-0005Exploit Hardware/Firmware Corruption
SPARTAEX-0005.01Design Flaws
SPARTAEX-0005.02Malicious Use of Hardware Commands
SPARTAEX-0006Disable/Bypass Encryption
SPARTAEX-0007Trigger Single Event Upset
SPARTAEX-0008Time Synchronized Execution
SPARTAEX-0008.01Absolute Time Sequences
SPARTAEX-0008.02Relative Time Sequences
SPARTAEX-0009Exploit Code Flaws
SPARTAEX-0009.01Flight Software
SPARTAEX-0009.02Operating System
SPARTAEX-0009.03Known Vulnerability (COTS/FOSS)
SPARTAEX-0010Malicious Code
SPARTAEX-0010.01Ransomware
SPARTAEX-0010.02Wiper Malware
SPARTAEX-0010.03Rootkit
SPARTAEX-0010.04Bootkit
SPARTAEX-0011Exploit Reduced Protections During Safe-Mode
SPARTAEX-0012Modify On-Board Values
SPARTAEX-0012.01Registers
SPARTAEX-0012.02Internal Routing Tables
SPARTAEX-0012.03Memory Write/Loads
SPARTAEX-0012.04App/Subscriber Tables
SPARTAEX-0012.05Scheduling Algorithm
SPARTAEX-0012.06Science/Payload Data
SPARTAEX-0012.07Propulsion Subsystem
SPARTAEX-0012.08Attitude Determination & Control Subsystem
SPARTAEX-0012.09Electrical Power Subsystem
SPARTAEX-0012.10Command & Data Handling Subsystem
SPARTAEX-0012.11Watchdog Timer (WDT)
SPARTAEX-0012.12System Clock
SPARTAEX-0012.13Poison AI/ML Training Data
SPARTAEX-0013Flooding
SPARTAEX-0013.01Valid Commands
SPARTAEX-0013.02Erroneous Input
SPARTAEX-0014Spoofing
SPARTAEX-0014.01Time Spoof
SPARTAEX-0014.02Bus Traffic Spoofing
SPARTAEX-0014.03Sensor Data
SPARTAEX-0014.04Position, Navigation, and Timing (PNT) Spoofing
SPARTAEX-0014.05Ballistic Missile Spoof
SPARTAEX-0015Side-Channel Attack
SPARTAEX-0016Jamming
SPARTAEX-0016.01Uplink Jamming
SPARTAEX-0016.02Downlink Jamming
SPARTAEX-0016.03Position, Navigation, and Timing (PNT) Jamming
SPARTAEX-0017Kinetic Physical Attack
SPARTAEX-0017.01Direct Ascent ASAT
SPARTAEX-0017.02Co-Orbital ASAT
SPARTAEX-0018Non-Kinetic Physical Attack
SPARTAEX-0018.01Electromagnetic Pulse (EMP)
SPARTAEX-0018.02High-Powered Laser
SPARTAEX-0018.03High-Powered Microwave
SPARTAEXF-0001Replay
SPARTAEXF-0002Side-Channel Exfiltration
SPARTAEXF-0002.01Power Analysis Attacks
SPARTAEXF-0002.02Electromagnetic Leakage Attacks
SPARTAEXF-0002.03Traffic Analysis Attacks
SPARTAEXF-0002.04Timing Attacks
SPARTAEXF-0002.05Thermal Imaging attacks
SPARTAEXF-0003Signal Interception
SPARTAEXF-0003.01Uplink Exfiltration
SPARTAEXF-0003.02Downlink Exfiltration
SPARTAEXF-0004Out-of-Band Communications Link
SPARTAEXF-0005Proximity Operations
SPARTAEXF-0006Modify Communications Configuration
SPARTAEXF-0006.01Software Defined Radio
SPARTAEXF-0006.02Transponder
SPARTAEXF-0007Compromised Ground System
SPARTAEXF-0008Compromised Developer Site
SPARTAEXF-0009Compromised Partner Site
SPARTAEXF-0010Payload Communication Channel
SPARTAIA-0001Compromise Supply Chain
SPARTAIA-0001.01Software Dependencies & Development Tools
SPARTAIA-0001.02Software Supply Chain
SPARTAIA-0001.03Hardware Supply Chain
SPARTAIA-0002Compromise Software Defined Radio
SPARTAIA-0003Crosslink via Compromised Neighbor
SPARTAIA-0004Secondary/Backup Communication Channel
SPARTAIA-0004.01Ground Station
SPARTAIA-0004.02Receiver
SPARTAIA-0005Rendezvous & Proximity Operations
SPARTAIA-0005.01Compromise Emanations
SPARTAIA-0005.02Docked Vehicle / OSAM
SPARTAIA-0005.03Proximity Grappling
SPARTAIA-0006Compromise Hosted Payload
SPARTAIA-0007Compromise Ground System
SPARTAIA-0007.01Compromise On-Orbit Update
SPARTAIA-0007.02Malicious Commanding via Valid GS
SPARTAIA-0008Rogue External Entity
SPARTAIA-0008.01Rogue Ground Station
SPARTAIA-0008.02Rogue Spacecraft
SPARTAIA-0008.03ASAT/Counterspace Weapon
SPARTAIA-0009Trusted Relationship
SPARTAIA-0009.01Mission Collaborator (academia, international, etc.)
SPARTAIA-0009.02Vendor
SPARTAIA-0009.03User Segment
SPARTAIA-0010Unauthorized Access During Safe-Mode
SPARTAIA-0011Auxiliary Device Compromise
SPARTAIA-0012Assembly, Test, and Launch Operation Compromise
SPARTAIA-0013Compromise Host Spacecraft
SPARTAIMP-0001Deception (or Misdirection)
SPARTAIMP-0002Disruption
SPARTAIMP-0003Denial
SPARTAIMP-0004Degradation
SPARTAIMP-0005Destruction
SPARTAIMP-0006Theft
SPARTALM-0001Hosted Payload
SPARTALM-0002Exploit Lack of Bus Segregation
SPARTALM-0003Constellation Hopping via Crosslink
SPARTALM-0004Visiting Vehicle Interface(s)
SPARTALM-0005Virtualization Escape
SPARTALM-0006Launch Vehicle Interface
SPARTALM-0006.01Rideshare Payload
SPARTALM-0007Credentialed Traversal
SPARTAPER-0001Memory Compromise
SPARTAPER-0002Backdoor
SPARTAPER-0002.01Hardware Backdoor
SPARTAPER-0002.02Software Backdoor
SPARTAPER-0003Ground System Presence
SPARTAPER-0004Replace Cryptographic Keys
SPARTAPER-0005Credentialed Persistence
SPARTARD-0001Acquire Infrastructure
SPARTARD-0001.01Ground Station Equipment
SPARTARD-0001.02Commercial Ground Station Services
SPARTARD-0001.03Spacecraft
SPARTARD-0001.04Launch Facility
SPARTARD-0002Compromise Infrastructure
SPARTARD-0002.01Mission-Operated Ground System
SPARTARD-0002.023rd Party Ground System
SPARTARD-0002.033rd-Party Spacecraft
SPARTARD-0003Obtain Cyber Capabilities
SPARTARD-0003.01Exploit/Payload
SPARTARD-0003.02Cryptographic Keys
SPARTARD-0004Stage Capabilities
SPARTARD-0004.01Identify/Select Delivery Mechanism
SPARTARD-0004.02Upload Exploit/Payload
SPARTARD-0005Obtain Non-Cyber Capabilities
SPARTARD-0005.01Launch Services
SPARTARD-0005.02Non-Kinetic Physical ASAT
SPARTARD-0005.03Kinetic Physical ASAT
SPARTARD-0005.04Electronic ASAT
SPARTAREC-0001Gather Spacecraft Design Information
SPARTAREC-0001.01Software Design
SPARTAREC-0001.02Firmware
SPARTAREC-0001.03Cryptographic Algorithms
SPARTAREC-0001.04Data Bus
SPARTAREC-0001.05Thermal Control System
SPARTAREC-0001.06Maneuver & Control
SPARTAREC-0001.07Payload
SPARTAREC-0001.08Power
SPARTAREC-0001.09Fault Management
SPARTAREC-0002Gather Spacecraft Descriptors
SPARTAREC-0002.01Identifiers
SPARTAREC-0002.02Organization
SPARTAREC-0002.03Operations
SPARTAREC-0003Gather Spacecraft Communications Information
SPARTAREC-0003.01Communications Equipment
SPARTAREC-0003.02Commanding Details
SPARTAREC-0003.03Mission-Specific Channel Scanning
SPARTAREC-0003.04Valid Credentials
SPARTAREC-0004Gather Launch Information
SPARTAREC-0004.01Flight Termination
SPARTAREC-0005Eavesdropping
SPARTAREC-0005.01Uplink Intercept Eavesdropping
SPARTAREC-0005.02Downlink Intercept
SPARTAREC-0005.03Proximity Operations
SPARTAREC-0005.04Active Scanning (RF/Optical)
SPARTAREC-0006Gather FSW Development Information
SPARTAREC-0006.01Development Environment
SPARTAREC-0006.02Security Testing Tools
SPARTAREC-0007Monitor for Safe-Mode Indicators
SPARTAREC-0008Gather Supply Chain Information
SPARTAREC-0008.01Hardware Recon
SPARTAREC-0008.02Software Recon
SPARTAREC-0008.03Known Vulnerabilities
SPARTAREC-0008.04Business Relationships
SPARTAREC-0009Gather Mission Information
ICST0800Activate Firmware Update Mode
ICST0801Monitor Process State
ICST0802Automated Collection
ICST0803Block Command Message
ICST0804Block Reporting Message
ICST0805Block Serial COM
ICST0806Brute Force I/O
ICST0807Command-Line Interface
ICST0808Control Device Identification
ICST0809Data Destruction
ICST0810Data Historian Compromise
ICST0811Data from Information Repositories
ICST0812Default Credentials
ICST0813Denial of Control
ICST0814Denial of Service
ICST0815Denial of View
ICST0816Device Restart/Shutdown
ICST0817Drive-by Compromise
ICST0818Engineering Workstation Compromise
ICST0819Exploit Public-Facing Application
ICST0820Exploitation for Evasion
ICST0821Modify controller Tasking
ICST0822External Remote Services
ICST0823Graphical User Interface
ICST0824I/O Module Discovery
ICST0825Location Identification
ICST0826Loss of Availability
ICST0827Loss of Control
ICST0828Loss of Productivity and Revenue
ICST0829Loss of View
ICST0830Adversary-in-the-Middle
ICST0831Manipulation of Control
ICST0832Manipulation of View
ICST0833Modify Control Logic
ICST0834Native API
ICST0835Manipulate I/O Image
ICST0836Modify Parameter
ICST0837Loss of Protection
ICST0838Modify Alarm Settings
ICST0839Module Firmware
ICST0840Network Connection Enumeration
ICST0841Network Service Scanning
ICST0842Network Sniffing
ICST0843Program Download
ICST0843.001Download All
ICST0843.002Online Edit
ICST0843.003Program Append
ICST0844Program Organization Units
ICST0845Program Upload
ICST0846Remote System Discovery
ICST0846.001Port Scan
ICST0846.002Broadcast Discovery
ICST0846.003Multicast Discovery
ICST0847Replication Through Removable Media
ICST0848Rogue Master
ICST0849Masquerading
ICST0850Role Identification
ICST0851Rootkit
ICST0852Screen Capture
ICST0853Scripting
ICST0854Serial Connection Enumeration
ICST0855Unauthorized Command Message
ICST0856Spoof Reporting Message
ICST0857System Firmware
ICST0858Change Operating Mode
ICST0859Valid Accounts
ICST0860Wireless Compromise
ICST0861Point & Tag Identification
ICST0862Supply Chain Compromise
ICST0863User Execution
ICST0864Transient Cyber Asset
ICST0865Spearphishing Attachment
ICST0866Exploitation of Remote Services
ICST0867Lateral Tool Transfer
ICST0868Detect Operating Mode
ICST0869Standard Application Layer Protocol
ICST0870Detect Program State
ICST0871Execution through API
ICST0872Indicator Removal on Host
ICST0873Project File Infection
ICST0873.001Siemens Project File Format
ICST0874Hooking
ICST0875Change Program State
ICST0877I/O Image
ICST0878Alarm Suppression
ICST0879Damage to Property
ICST0880Loss of Safety
ICST0881Service Stop
ICST0882Theft of Operational Information
ICST0883Internet Accessible Device
ICST0884Connection Proxy
ICST0885Commonly Used Port
ICST0886Remote Services
ICST0887Wireless Sniffing
ICST0888Remote System Information Discovery
ICST0889Modify Program
ICST0890Exploitation for Privilege Escalation
ICST0891Hardcoded Credentials
ICST0892Change Credential
ICST0893Data from Local System
ICST0894System Binary Proxy Execution
ICST0895Autorun Image
EnterpriseT1001Data Obfuscation
EnterpriseT1001.001Junk Data
EnterpriseT1001.002Steganography
EnterpriseT1001.003Protocol or Service Impersonation
EnterpriseT1002Data Compressed
EnterpriseT1003OS Credential Dumping
EnterpriseT1003.001LSASS Memory
EnterpriseT1003.002Security Account Manager
EnterpriseT1003.003NTDS
EnterpriseT1003.004LSA Secrets
EnterpriseT1003.005Cached Domain Credentials
EnterpriseT1003.006DCSync
EnterpriseT1003.007Proc Filesystem
EnterpriseT1003.008/etc/passwd and /etc/shadow
EnterpriseT1004Winlogon Helper DLL
EnterpriseT1005Data from Local System
EnterpriseT1006Direct Volume Access
EnterpriseT1007System Service Discovery
EnterpriseT1008Fallback Channels
EnterpriseT1009Binary Padding
EnterpriseT1010Application Window Discovery
EnterpriseT1011Exfiltration Over Other Network Medium
EnterpriseT1011.001Exfiltration Over Bluetooth
EnterpriseT1012Query Registry
EnterpriseT1013Port Monitors
EnterpriseT1014Rootkit
EnterpriseT1015Accessibility Features
EnterpriseT1016System Network Configuration Discovery
EnterpriseT1016.001Internet Connection Discovery
EnterpriseT1016.002Wi-Fi Discovery
EnterpriseT1017Application Deployment Software
EnterpriseT1018Remote System Discovery
EnterpriseT1019System Firmware
EnterpriseT1020Automated Exfiltration
EnterpriseT1020.001Traffic Duplication
EnterpriseT1021Remote Services
EnterpriseT1021.001Remote Desktop Protocol
EnterpriseT1021.002SMB/Windows Admin Shares
EnterpriseT1021.003Distributed Component Object Model
EnterpriseT1021.004SSH
EnterpriseT1021.005VNC
EnterpriseT1021.006Windows Remote Management
EnterpriseT1021.007Cloud Services
EnterpriseT1021.008Direct Cloud VM Connections
EnterpriseT1022Data Encrypted
EnterpriseT1023Shortcut Modification
EnterpriseT1024Custom Cryptographic Protocol
EnterpriseT1025Data from Removable Media
EnterpriseT1026Multiband Communication
EnterpriseT1027Obfuscated Files or Information
EnterpriseT1027.001Binary Padding
EnterpriseT1027.002Software Packing
EnterpriseT1027.003Steganography
EnterpriseT1027.004Compile After Delivery
EnterpriseT1027.005Indicator Removal from Tools
EnterpriseT1027.006HTML Smuggling
EnterpriseT1027.007Dynamic API Resolution
EnterpriseT1027.008Stripped Payloads
EnterpriseT1027.009Embedded Payloads
EnterpriseT1027.010Command Obfuscation
EnterpriseT1027.011Fileless Storage
EnterpriseT1027.012LNK Icon Smuggling
EnterpriseT1027.013Encrypted/Encoded File
EnterpriseT1027.014Polymorphic Code
EnterpriseT1027.015Compression
EnterpriseT1027.016Junk Code Insertion
EnterpriseT1027.017SVG Smuggling
EnterpriseT1027.018Invisible Unicode
EnterpriseT1028Windows Remote Management
EnterpriseT1029Scheduled Transfer
EnterpriseT1030Data Transfer Size Limits
EnterpriseT1031Modify Existing Service
EnterpriseT1032Standard Cryptographic Protocol
EnterpriseT1033System Owner/User Discovery
EnterpriseT1034Path Interception
EnterpriseT1035Service Execution
EnterpriseT1036Masquerading
EnterpriseT1036.001Invalid Code Signature
EnterpriseT1036.002Right-to-Left Override
EnterpriseT1036.003Rename Legitimate Utilities
EnterpriseT1036.004Masquerade Task or Service
EnterpriseT1036.005Match Legitimate Resource Name or Location
EnterpriseT1036.006Space after Filename
EnterpriseT1036.007Double File Extension
EnterpriseT1036.008Masquerade File Type
EnterpriseT1036.009Break Process Trees
EnterpriseT1036.010Masquerade Account Name
EnterpriseT1036.011Overwrite Process Arguments
EnterpriseT1036.012Browser Fingerprint
EnterpriseT1037Boot or Logon Initialization Scripts
EnterpriseT1037.001Logon Script (Windows)
EnterpriseT1037.002Login Hook
EnterpriseT1037.003Network Logon Script
EnterpriseT1037.004RC Scripts
EnterpriseT1037.005Startup Items
EnterpriseT1038DLL Search Order Hijacking
EnterpriseT1039Data from Network Shared Drive
EnterpriseT1040Network Sniffing
EnterpriseT1041Exfiltration Over C2 Channel
EnterpriseT1042Change Default File Association
EnterpriseT1043Commonly Used Port
EnterpriseT1044File System Permissions Weakness
EnterpriseT1045Software Packing
EnterpriseT1046Network Service Discovery
EnterpriseT1047Windows Management Instrumentation
EnterpriseT1048Exfiltration Over Alternative Protocol
EnterpriseT1048.001Exfiltration Over Symmetric Encrypted Non-C2 Protocol
EnterpriseT1048.002Exfiltration Over Asymmetric Encrypted Non-C2 Protocol
EnterpriseT1048.003Exfiltration Over Unencrypted Non-C2 Protocol
EnterpriseT1049System Network Connections Discovery
EnterpriseT1050New Service
EnterpriseT1051Shared Webroot
EnterpriseT1052Exfiltration Over Physical Medium
EnterpriseT1052.001Exfiltration over USB
EnterpriseT1053Scheduled Task/Job
EnterpriseT1053.001At (Linux) Execution
EnterpriseT1053.002At
EnterpriseT1053.003Cron
EnterpriseT1053.004Launchd
EnterpriseT1053.005Scheduled Task
EnterpriseT1053.006Systemd Timers
EnterpriseT1053.007Container Orchestration Job
EnterpriseT1054Indicator Blocking
EnterpriseT1055Process Injection
EnterpriseT1055.001Dynamic-link Library Injection
EnterpriseT1055.002Portable Executable Injection
EnterpriseT1055.003Thread Execution Hijacking
EnterpriseT1055.004Asynchronous Procedure Call
EnterpriseT1055.005Thread Local Storage
EnterpriseT1055.008Ptrace System Calls
EnterpriseT1055.009Proc Memory
EnterpriseT1055.011Extra Window Memory Injection
EnterpriseT1055.012Process Hollowing
EnterpriseT1055.013Process Doppelgänging
EnterpriseT1055.014VDSO Hijacking
EnterpriseT1055.015ListPlanting
EnterpriseT1056Input Capture
EnterpriseT1056.001Keylogging
EnterpriseT1056.002GUI Input Capture
EnterpriseT1056.003Web Portal Capture
EnterpriseT1056.004Credential API Hooking
EnterpriseT1057Process Discovery
EnterpriseT1058Service Registry Permissions Weakness
EnterpriseT1059Command and Scripting Interpreter
EnterpriseT1059.001PowerShell
EnterpriseT1059.002AppleScript
EnterpriseT1059.003Windows Command Shell
EnterpriseT1059.004Unix Shell
EnterpriseT1059.005Visual Basic
EnterpriseT1059.006Python
EnterpriseT1059.007JavaScript
EnterpriseT1059.008Network Device CLI
EnterpriseT1059.009Cloud API
EnterpriseT1059.010AutoHotKey & AutoIT
EnterpriseT1059.011Lua
EnterpriseT1059.012Hypervisor CLI
EnterpriseT1059.013Container CLI/API
EnterpriseT1060Registry Run Keys / Startup Folder
EnterpriseT1061Graphical User Interface
EnterpriseT1062Hypervisor
EnterpriseT1063Security Software Discovery
EnterpriseT1064Scripting
EnterpriseT1065Uncommonly Used Port
EnterpriseT1066Indicator Removal from Tools
EnterpriseT1067Bootkit
EnterpriseT1068Exploitation for Privilege Escalation
EnterpriseT1069Permission Groups Discovery
EnterpriseT1069.001Local Groups
EnterpriseT1069.002Domain Groups
EnterpriseT1069.003Cloud Groups
EnterpriseT1070Indicator Removal
EnterpriseT1070.001Clear Windows Event Logs
EnterpriseT1070.002Clear Linux or Mac System Logs
EnterpriseT1070.003Clear Command History
EnterpriseT1070.004File Deletion
EnterpriseT1070.005Network Share Connection Removal
EnterpriseT1070.006Timestomp
EnterpriseT1070.007Clear Network Connection History and Configurations
EnterpriseT1070.008Clear Mailbox Data
EnterpriseT1070.009Clear Persistence
EnterpriseT1070.010Relocate Malware
EnterpriseT1071Application Layer Protocol
EnterpriseT1071.001Web Protocols
EnterpriseT1071.002File Transfer Protocols
EnterpriseT1071.003Mail Protocols
EnterpriseT1071.004DNS
EnterpriseT1071.005Publish/Subscribe Protocols
EnterpriseT1072Software Deployment Tools
EnterpriseT1073DLL Side-Loading
EnterpriseT1074Data Staged
EnterpriseT1074.001Local Data Staging
EnterpriseT1074.002Remote Data Staging
EnterpriseT1075Pass the Hash
EnterpriseT1076Remote Desktop Protocol
EnterpriseT1077Windows Admin Shares
EnterpriseT1078Valid Accounts
EnterpriseT1078.001Default Accounts
EnterpriseT1078.002Domain Accounts
EnterpriseT1078.003Local Accounts
EnterpriseT1078.004Cloud Accounts
EnterpriseT1079Multilayer Encryption
EnterpriseT1080Taint Shared Content
EnterpriseT1081Credentials in Files
EnterpriseT1082System Information Discovery
EnterpriseT1083File and Directory Discovery
EnterpriseT1084Windows Management Instrumentation Event Subscription
EnterpriseT1085Rundll32
EnterpriseT1086PowerShell
EnterpriseT1087Account Discovery
EnterpriseT1087.001Local Account
EnterpriseT1087.002Domain Account
EnterpriseT1087.003Email Account
EnterpriseT1087.004Cloud Account
EnterpriseT1088Bypass User Account Control
EnterpriseT1089Disabling Security Tools
EnterpriseT1090Proxy
EnterpriseT1090.001Internal Proxy
EnterpriseT1090.002External Proxy
EnterpriseT1090.003Multi-hop Proxy
EnterpriseT1090.004Domain Fronting
EnterpriseT1091Replication Through Removable Media
EnterpriseT1092Communication Through Removable Media
EnterpriseT1093Process Hollowing
EnterpriseT1094Custom Command and Control Protocol
EnterpriseT1095Non-Application Layer Protocol
EnterpriseT1096NTFS File Attributes
EnterpriseT1097Pass the Ticket
EnterpriseT1098Account Manipulation
EnterpriseT1098.001Additional Cloud Credentials
EnterpriseT1098.002Additional Email Delegate Permissions
EnterpriseT1098.003Additional Cloud Roles
EnterpriseT1098.004SSH Authorized Keys
EnterpriseT1098.005Device Registration
EnterpriseT1098.006Additional Container Cluster Roles
EnterpriseT1098.007Additional Local or Domain Groups
EnterpriseT1099Timestomp
EnterpriseT1100Web Shell
EnterpriseT1101Security Support Provider
EnterpriseT1102Web Service
EnterpriseT1102.001Dead Drop Resolver
EnterpriseT1102.002Bidirectional Communication
EnterpriseT1102.003One-Way Communication
EnterpriseT1103AppInit DLLs
EnterpriseT1104Multi-Stage Channels
EnterpriseT1105Ingress Tool Transfer
EnterpriseT1106Native API
EnterpriseT1107File Deletion
EnterpriseT1108Redundant Access
EnterpriseT1109Component Firmware
EnterpriseT1110Brute Force
EnterpriseT1110.001Password Guessing
EnterpriseT1110.002Password Cracking
EnterpriseT1110.003Password Spraying
EnterpriseT1110.004Credential Stuffing
EnterpriseT1111Multi-Factor Authentication Interception
EnterpriseT1112Modify Registry
EnterpriseT1113Screen Capture
EnterpriseT1114Email Collection
EnterpriseT1114.001Local Email Collection
EnterpriseT1114.002Remote Email Collection
EnterpriseT1114.003Email Forwarding Rule
EnterpriseT1115Clipboard Data
EnterpriseT1116Code Signing
EnterpriseT1117Regsvr32
EnterpriseT1118InstallUtil
EnterpriseT1119Automated Collection
EnterpriseT1120Peripheral Device Discovery
EnterpriseT1121Regsvcs/Regasm
EnterpriseT1122Component Object Model Hijacking
EnterpriseT1123Audio Capture
EnterpriseT1124System Time Discovery
EnterpriseT1125Video Capture
EnterpriseT1126Network Share Connection Removal
EnterpriseT1127Trusted Developer Utilities Proxy Execution
EnterpriseT1127.001MSBuild
EnterpriseT1127.002ClickOnce
EnterpriseT1127.003JamPlus
EnterpriseT1128Netsh Helper DLL
EnterpriseT1129Shared Modules
EnterpriseT1130Install Root Certificate
EnterpriseT1131Authentication Package
EnterpriseT1132Data Encoding
EnterpriseT1132.001Standard Encoding
EnterpriseT1132.002Non-Standard Encoding
EnterpriseT1133External Remote Services
EnterpriseT1134Access Token Manipulation
EnterpriseT1134.001Token Impersonation/Theft
EnterpriseT1134.002Create Process with Token
EnterpriseT1134.003Make and Impersonate Token
EnterpriseT1134.004Parent PID Spoofing
EnterpriseT1134.005SID-History Injection
EnterpriseT1135Network Share Discovery
EnterpriseT1136Create Account
EnterpriseT1136.001Local Account
EnterpriseT1136.002Domain Account
EnterpriseT1136.003Cloud Account
EnterpriseT1137Office Application Startup
EnterpriseT1137.001Office Template Macros
EnterpriseT1137.002Office Test
EnterpriseT1137.003Outlook Forms
EnterpriseT1137.004Outlook Home Page
EnterpriseT1137.005Outlook Rules
EnterpriseT1137.006Add-ins
EnterpriseT1138Application Shimming
EnterpriseT1139Bash History
EnterpriseT1140Deobfuscate/Decode Files or Information
EnterpriseT1141Input Prompt
EnterpriseT1142Keychain
EnterpriseT1143Hidden Window
EnterpriseT1144Gatekeeper Bypass
EnterpriseT1145Private Keys
EnterpriseT1146Clear Command History
EnterpriseT1147Hidden Users
EnterpriseT1148HISTCONTROL
EnterpriseT1149LC_MAIN Hijacking
EnterpriseT1150Plist Modification
EnterpriseT1151Space after Filename
EnterpriseT1152Launchctl
EnterpriseT1153Source
EnterpriseT1154Trap
EnterpriseT1155AppleScript
EnterpriseT1156Malicious Shell Modification
EnterpriseT1157Dylib Hijacking
EnterpriseT1158Hidden Files and Directories
EnterpriseT1159Launch Agent
EnterpriseT1160Launch Daemon
EnterpriseT1161LC_LOAD_DYLIB Addition
EnterpriseT1162Login Item
EnterpriseT1163Rc.common
EnterpriseT1164Re-opened Applications
EnterpriseT1165Startup Items
EnterpriseT1166Setuid and Setgid
EnterpriseT1167Securityd Memory
EnterpriseT1168Local Job Scheduling
EnterpriseT1169Sudo
EnterpriseT1170Mshta
EnterpriseT1171LLMNR/NBT-NS Poisoning and Relay
EnterpriseT1172Domain Fronting
EnterpriseT1173Dynamic Data Exchange
EnterpriseT1174Password Filter DLL
EnterpriseT1175Component Object Model and Distributed COM
EnterpriseT1176Software Extensions
EnterpriseT1176.001Browser Extensions
EnterpriseT1176.002IDE Extensions
EnterpriseT1177LSASS Driver
EnterpriseT1178SID-History Injection
EnterpriseT1179Hooking
EnterpriseT1180Screensaver
EnterpriseT1181Extra Window Memory Injection
EnterpriseT1182AppCert DLLs
EnterpriseT1183Image File Execution Options Injection
EnterpriseT1184SSH Hijacking
EnterpriseT1185Browser Session Hijacking
EnterpriseT1186Process Doppelgänging
EnterpriseT1187Forced Authentication
EnterpriseT1188Multi-hop Proxy
EnterpriseT1189Drive-by Compromise
EnterpriseT1190Exploit Public-Facing Application
EnterpriseT1191CMSTP
EnterpriseT1192Spearphishing Link
EnterpriseT1193Spearphishing Attachment
EnterpriseT1194Spearphishing via Service
EnterpriseT1195Supply Chain Compromise
EnterpriseT1195.001Compromise Software Dependencies and Development Tools
EnterpriseT1195.002Compromise Software Supply Chain
EnterpriseT1195.003Compromise Hardware Supply Chain
EnterpriseT1196Control Panel Items
EnterpriseT1197BITS Jobs
EnterpriseT1198SIP and Trust Provider Hijacking
EnterpriseT1199Trusted Relationship
EnterpriseT1200Hardware Additions
EnterpriseT1201Password Policy Discovery
EnterpriseT1202Indirect Command Execution
EnterpriseT1203Exploitation for Client Execution
EnterpriseT1204User Execution
EnterpriseT1204.001Malicious Link
EnterpriseT1204.002Malicious File
EnterpriseT1204.003Malicious Image
EnterpriseT1204.004Malicious Copy and Paste
EnterpriseT1204.005Malicious Library
EnterpriseT1205Traffic Signaling
EnterpriseT1205.001Port Knocking
EnterpriseT1205.002Socket Filters
EnterpriseT1206Sudo Caching
EnterpriseT1207Rogue Domain Controller
EnterpriseT1208Kerberoasting
EnterpriseT1209Time Providers
EnterpriseT1210Exploitation of Remote Services
EnterpriseT1211Exploitation for Stealth
EnterpriseT1212Exploitation for Credential Access
EnterpriseT1213Data from Information Repositories
EnterpriseT1213.001Confluence
EnterpriseT1213.002Sharepoint
EnterpriseT1213.003Code Repositories
EnterpriseT1213.004Customer Relationship Management Software
EnterpriseT1213.005Messaging Applications
EnterpriseT1213.006Databases
EnterpriseT1214Credentials in Registry
EnterpriseT1215Kernel Modules and Extensions
EnterpriseT1216System Script Proxy Execution
EnterpriseT1216.001PubPrn
EnterpriseT1216.002SyncAppvPublishingServer
EnterpriseT1217Browser Information Discovery
EnterpriseT1218System Binary Proxy Execution
EnterpriseT1218.001Compiled HTML File
EnterpriseT1218.002Control Panel
EnterpriseT1218.003CMSTP
EnterpriseT1218.004InstallUtil
EnterpriseT1218.005Mshta
EnterpriseT1218.007Msiexec
EnterpriseT1218.008Odbcconf
EnterpriseT1218.009Regsvcs/Regasm
EnterpriseT1218.010Regsvr32
EnterpriseT1218.011Rundll32
EnterpriseT1218.012Verclsid
EnterpriseT1218.013Mavinject
EnterpriseT1218.014MMC
EnterpriseT1218.015Electron Applications
EnterpriseT1219Remote Access Tools
EnterpriseT1219.001IDE Tunneling
EnterpriseT1219.002Remote Desktop Software
EnterpriseT1219.003Remote Access Hardware
EnterpriseT1220XSL Script Processing
EnterpriseT1221Template Injection
EnterpriseT1222File and Directory Permissions Modification
EnterpriseT1222.001Windows Permissions
EnterpriseT1222.002Linux and Mac Permissions
EnterpriseT1223Compiled HTML File
MobileT1398Boot or Logon Initialization Scripts
MobileT1399Modify Trusted Execution Environment
MobileT1400Modify System Partition
MobileT1401Device Administrator Permissions
MobileT1402Broadcast Receivers
MobileT1403Modify Cached Executable Code
MobileT1404Exploitation for Privilege Escalation
MobileT1405Exploit TEE Vulnerability
MobileT1406Obfuscated Files or Information
MobileT1406.001Steganography
MobileT1406.002Software Packing
MobileT1407Download New Code at Runtime
MobileT1408Disguise Root/Jailbreak Indicators
MobileT1409Stored Application Data
MobileT1410Network Traffic Capture or Redirection
MobileT1411Input Prompt
MobileT1412Capture SMS Messages
MobileT1413Access Sensitive Data in Device Logs
MobileT1414Clipboard Data
MobileT1415URL Scheme Hijacking
MobileT1416URI Hijacking
MobileT1417Input Capture
MobileT1417.001Keylogging
MobileT1417.002GUI Input Capture
MobileT1418Software Discovery
MobileT1418.001Security Software Discovery
MobileT1419Device Type Discovery
MobileT1420File and Directory Discovery
MobileT1421System Network Connections Discovery
MobileT1422System Network Configuration Discovery
MobileT1422.001Internet Connection Discovery
MobileT1422.002Wi-Fi Discovery
MobileT1423Network Service Scanning
MobileT1424Process Discovery
MobileT1426System Information Discovery
MobileT1427Attack PC via USB Connection
MobileT1428Exploitation of Remote Services
MobileT1429Audio Capture
MobileT1430Location Tracking
MobileT1430.001Remote Device Management Services
MobileT1430.002Impersonate SS7 Nodes
MobileT1432Access Contact List
MobileT1433Access Call Log
MobileT1435Access Calendar Entries
MobileT1436Commonly Used Port
MobileT1437Application Layer Protocol
MobileT1437.001Web Protocols
MobileT1438Exfiltration Over Other Network Medium
MobileT1444Masquerade as Legitimate Application
MobileT1446Device Lockout
MobileT1447Delete Device Data
MobileT1448Carrier Billing Fraud
MobileT1451SIM Card Swap
MobileT1452Manipulate App Store Rankings or Ratings
MobileT1453Abuse Accessibility Features
MobileT1454Malicious SMS Message
MobileT1456Drive-By Compromise
MobileT1458Replication Through Removable Media
MobileT1461Lockscreen Bypass
MobileT1464Network Denial of Service
MobileT1471Data Encrypted for Impact
MobileT1472Generate Fraudulent Advertising Revenue
MobileT1474Supply Chain Compromise
MobileT1474.001Compromise Software Dependencies and Development Tools
MobileT1474.002Compromise Hardware Supply Chain
MobileT1474.003Compromise Software Supply Chain
MobileT1475Deliver Malicious App via Authorized App Store
MobileT1476Deliver Malicious App via Other Means
MobileT1477Exploit via Radio Interfaces
MobileT1478Install Insecure or Malicious Configuration
EnterpriseT1480Execution Guardrails
EnterpriseT1480.001Environmental Keying
EnterpriseT1480.002Mutual Exclusion
MobileT1481Web Service
MobileT1481.001Dead Drop Resolver
MobileT1481.002Bidirectional Communication
MobileT1481.003One-Way Communication
EnterpriseT1482Domain Trust Discovery
EnterpriseT1483Domain Generation Algorithms
EnterpriseT1484Domain or Tenant Policy Modification
EnterpriseT1484.001Group Policy Modification
EnterpriseT1484.002Trust Modification
EnterpriseT1485Data Destruction
EnterpriseT1485.001Lifecycle-Triggered Deletion
EnterpriseT1486Data Encrypted for Impact
EnterpriseT1487Disk Structure Wipe
EnterpriseT1488Disk Content Wipe
EnterpriseT1489Service Stop
EnterpriseT1490Inhibit System Recovery
EnterpriseT1491Defacement
EnterpriseT1491.001Internal Defacement
EnterpriseT1491.002External Defacement
EnterpriseT1492Stored Data Manipulation
EnterpriseT1493Transmitted Data Manipulation
EnterpriseT1494Runtime Data Manipulation
EnterpriseT1495Firmware Corruption
EnterpriseT1496Resource Hijacking
EnterpriseT1496.001Compute Hijacking
EnterpriseT1496.002Bandwidth Hijacking
EnterpriseT1496.003SMS Pumping
EnterpriseT1496.004Cloud Service Hijacking
EnterpriseT1497Virtualization/Sandbox Evasion
EnterpriseT1497.001System Checks
EnterpriseT1497.002User Activity Based Checks
EnterpriseT1497.003Time Based Checks
EnterpriseT1498Network Denial of Service
EnterpriseT1498.001Direct Network Flood
EnterpriseT1498.002Reflection Amplification
EnterpriseT1499Endpoint Denial of Service
EnterpriseT1499.001OS Exhaustion Flood
EnterpriseT1499.002Service Exhaustion Flood
EnterpriseT1499.003Application Exhaustion Flood
EnterpriseT1499.004Application or System Exploitation
EnterpriseT1500Compile After Delivery
EnterpriseT1501Systemd Service
EnterpriseT1502Parent PID Spoofing
EnterpriseT1503Credentials from Web Browsers
EnterpriseT1504PowerShell Profile
EnterpriseT1505Server Software Component
EnterpriseT1505.001SQL Stored Procedures
EnterpriseT1505.002Transport Agent
EnterpriseT1505.003Web Shell
EnterpriseT1505.004IIS Components
EnterpriseT1505.005Terminal Services DLL
EnterpriseT1505.006vSphere Installation Bundles
EnterpriseT1506Web Session Cookie
MobileT1507Network Information Discovery
MobileT1508Suppress Application Icon
MobileT1509Non-Standard Port
MobileT1510Clipboard Modification
MobileT1512Video Capture
MobileT1513Screen Capture
EnterpriseT1514Elevated Execution with Prompt
MobileT1516Input Injection
MobileT1517Access Notifications
EnterpriseT1518Software Discovery
EnterpriseT1518.001Security Software Discovery
EnterpriseT1518.002Backup Software Discovery
EnterpriseT1519Emond
MobileT1520Domain Generation Algorithms
MobileT1521Encrypted Channel
MobileT1521.001Symmetric Cryptography
MobileT1521.002Asymmetric Cryptography
MobileT1521.003SSL Pinning
EnterpriseT1522Cloud Instance Metadata API
MobileT1523Evade Analysis Environment
EnterpriseT1525Implant Internal Image
EnterpriseT1526Cloud Service Discovery
EnterpriseT1527Application Access Token
EnterpriseT1528Steal Application Access Token
EnterpriseT1529System Shutdown/Reboot
EnterpriseT1530Data from Cloud Storage
EnterpriseT1531Account Access Removal
MobileT1532Archive Collected Data
MobileT1533Data from Local System
EnterpriseT1534Internal Spearphishing
EnterpriseT1535Unused/Unsupported Cloud Regions
EnterpriseT1536Revert Cloud Instance
EnterpriseT1537Transfer Data to Cloud Account
EnterpriseT1538Cloud Service Dashboard
EnterpriseT1539Steal Web Session Cookie
MobileT1540Code Injection
MobileT1541Foreground Persistence
EnterpriseT1542Pre-OS Boot
EnterpriseT1542.001System Firmware
EnterpriseT1542.002Component Firmware
EnterpriseT1542.003Bootkit
EnterpriseT1542.004ROMMONkit
EnterpriseT1542.005TFTP Boot
EnterpriseT1543Create or Modify System Process
EnterpriseT1543.001Launch Agent
EnterpriseT1543.002Systemd Service
EnterpriseT1543.003Windows Service
EnterpriseT1543.004Launch Daemon
EnterpriseT1543.005Container Service
MobileT1544Ingress Tool Transfer
EnterpriseT1546Event Triggered Execution
EnterpriseT1546.001Change Default File Association
EnterpriseT1546.002Screensaver
EnterpriseT1546.003Windows Management Instrumentation Event Subscription
EnterpriseT1546.004Unix Shell Configuration Modification
EnterpriseT1546.005Trap
EnterpriseT1546.006LC_LOAD_DYLIB Addition
EnterpriseT1546.007Netsh Helper DLL
EnterpriseT1546.008Accessibility Features
EnterpriseT1546.009AppCert DLLs
EnterpriseT1546.010AppInit DLLs
EnterpriseT1546.011Application Shimming
EnterpriseT1546.012Image File Execution Options Injection
EnterpriseT1546.013PowerShell Profile
EnterpriseT1546.014Emond
EnterpriseT1546.015Component Object Model Hijacking
EnterpriseT1546.016Installer Packages
EnterpriseT1546.017Udev Rules
EnterpriseT1546.018Python Startup Hooks
EnterpriseT1547Boot or Logon Autostart Execution
EnterpriseT1547.001Registry Run Keys / Startup Folder
EnterpriseT1547.002Authentication Package
EnterpriseT1547.003Time Providers
EnterpriseT1547.004Winlogon Helper DLL
EnterpriseT1547.005Security Support Provider
EnterpriseT1547.006Kernel Modules and Extensions
EnterpriseT1547.007Re-opened Applications
EnterpriseT1547.008LSASS Driver
EnterpriseT1547.009Shortcut Modification
EnterpriseT1547.010Port Monitors
EnterpriseT1547.011Plist Modification
EnterpriseT1547.012Print Processors
EnterpriseT1547.013XDG Autostart Entries
EnterpriseT1547.014Active Setup
EnterpriseT1547.015Login Items
EnterpriseT1548Abuse Elevation Control Mechanism
EnterpriseT1548.001Setuid and Setgid
EnterpriseT1548.002Bypass User Account Control
EnterpriseT1548.003Sudo and Sudo Caching
EnterpriseT1548.004Elevated Execution with Prompt
EnterpriseT1548.005Temporary Elevated Cloud Access
EnterpriseT1548.006TCC Manipulation
EnterpriseT1550Use Alternate Authentication Material
EnterpriseT1550.001Application Access Token
EnterpriseT1550.002Pass the Hash
EnterpriseT1550.003Pass the Ticket
EnterpriseT1550.004Web Session Cookie
EnterpriseT1552Unsecured Credentials
EnterpriseT1552.001Credentials In Files
EnterpriseT1552.002Credentials in Registry
EnterpriseT1552.003Shell History
EnterpriseT1552.004Private Keys
EnterpriseT1552.005Cloud Instance Metadata API
EnterpriseT1552.006Group Policy Preferences
EnterpriseT1552.007Container API
EnterpriseT1552.008Chat Messages
EnterpriseT1553Subvert Trust Controls
EnterpriseT1553.001Gatekeeper Bypass
EnterpriseT1553.002Code Signing
EnterpriseT1553.003SIP and Trust Provider Hijacking
EnterpriseT1553.004Install Root Certificate
EnterpriseT1553.005Mark-of-the-Web Bypass
EnterpriseT1553.006Code Signing Policy Modification
EnterpriseT1554Compromise Host Software Binary
EnterpriseT1555Credentials from Password Stores
EnterpriseT1555.001Keychain
EnterpriseT1555.002Securityd Memory
EnterpriseT1555.003Credentials from Web Browsers
EnterpriseT1555.004Windows Credential Manager
EnterpriseT1555.005Password Managers
EnterpriseT1555.006Cloud Secrets Management Stores
EnterpriseT1556Modify Authentication Process
EnterpriseT1556.001Domain Controller Authentication
EnterpriseT1556.002Password Filter DLL
EnterpriseT1556.003Pluggable Authentication Modules
EnterpriseT1556.004Network Device Authentication
EnterpriseT1556.005Reversible Encryption
EnterpriseT1556.006Multi-Factor Authentication
EnterpriseT1556.007Hybrid Identity
EnterpriseT1556.008Network Provider DLL
EnterpriseT1556.009Conditional Access Policies
EnterpriseT1557Adversary-in-the-Middle
EnterpriseT1557.001Name Resolution Poisoning and SMB Relay
EnterpriseT1557.002ARP Cache Poisoning
EnterpriseT1557.003DHCP Spoofing
EnterpriseT1557.004Evil Twin
EnterpriseT1558Steal or Forge Kerberos Tickets
EnterpriseT1558.001Golden Ticket
EnterpriseT1558.002Silver Ticket
EnterpriseT1558.003Kerberoasting
EnterpriseT1558.004AS-REP Roasting
EnterpriseT1558.005Ccache Files
EnterpriseT1559Inter-Process Communication
EnterpriseT1559.001Component Object Model
EnterpriseT1559.002Dynamic Data Exchange
EnterpriseT1559.003XPC Services
EnterpriseT1560Archive Collected Data
EnterpriseT1560.001Archive via Utility
EnterpriseT1560.002Archive via Library
EnterpriseT1560.003Archive via Custom Method
EnterpriseT1561Disk Wipe
EnterpriseT1561.001Disk Content Wipe
EnterpriseT1561.002Disk Structure Wipe
EnterpriseT1562Impair Defenses
EnterpriseT1562.001Disable or Modify Tools
EnterpriseT1562.002Disable Windows Event Logging
EnterpriseT1562.003Impair Command History Logging
EnterpriseT1562.004Disable or Modify System Firewall
EnterpriseT1562.006Indicator Blocking
EnterpriseT1562.007Disable or Modify Cloud Firewall
EnterpriseT1562.008Disable or Modify Cloud Logs
EnterpriseT1562.009Safe Mode Boot
EnterpriseT1562.010Downgrade Attack
EnterpriseT1562.011Spoof Security Alerting
EnterpriseT1562.012Disable or Modify Linux Audit System
EnterpriseT1562.013Disable or Modify Network Device Firewall
EnterpriseT1563Remote Service Session Hijacking
EnterpriseT1563.001SSH Hijacking
EnterpriseT1563.002RDP Hijacking
EnterpriseT1564Hide Artifacts
EnterpriseT1564.001Hidden Files and Directories
EnterpriseT1564.002Hidden Users
EnterpriseT1564.003Hidden Window
EnterpriseT1564.004NTFS File Attributes
EnterpriseT1564.005Hidden File System
EnterpriseT1564.006Run Virtual Instance
EnterpriseT1564.007VBA Stomping
EnterpriseT1564.008Email Hiding Rules
EnterpriseT1564.009Resource Forking
EnterpriseT1564.010Process Argument Spoofing
EnterpriseT1564.011Ignore Process Interrupts
EnterpriseT1564.012File/Path Exclusions
EnterpriseT1564.013Bind Mounts
EnterpriseT1564.014Extended Attributes
EnterpriseT1565Data Manipulation
EnterpriseT1565.001Stored Data Manipulation
EnterpriseT1565.002Transmitted Data Manipulation
EnterpriseT1565.003Runtime Data Manipulation
EnterpriseT1566Phishing
EnterpriseT1566.001Spearphishing Attachment
EnterpriseT1566.002Spearphishing Link
EnterpriseT1566.003Spearphishing via Service
EnterpriseT1566.004Spearphishing Voice
EnterpriseT1567Exfiltration Over Web Service
EnterpriseT1567.001Exfiltration to Code Repository
EnterpriseT1567.002Exfiltration to Cloud Storage
EnterpriseT1567.003Exfiltration to Text Storage Sites
EnterpriseT1567.004Exfiltration Over Webhook
EnterpriseT1568Dynamic Resolution
EnterpriseT1568.001Fast Flux DNS
EnterpriseT1568.002Domain Generation Algorithms
EnterpriseT1568.003DNS Calculation
EnterpriseT1569System Services
EnterpriseT1569.001Launchctl
EnterpriseT1569.002Service Execution
EnterpriseT1569.003Systemctl
EnterpriseT1570Lateral Tool Transfer
EnterpriseT1571Non-Standard Port
EnterpriseT1572Protocol Tunneling
EnterpriseT1573Encrypted Channel
EnterpriseT1573.001Symmetric Cryptography
EnterpriseT1573.002Asymmetric Cryptography
EnterpriseT1574Hijack Execution Flow
EnterpriseT1574.001DLL
EnterpriseT1574.002DLL Side-Loading
EnterpriseT1574.004Dylib Hijacking
EnterpriseT1574.005Executable Installer File Permissions Weakness
EnterpriseT1574.006Dynamic Linker Hijacking
EnterpriseT1574.007Path Interception by PATH Environment Variable
EnterpriseT1574.008Path Interception by Search Order Hijacking
EnterpriseT1574.009Path Interception by Unquoted Path
EnterpriseT1574.010Services File Permissions Weakness
EnterpriseT1574.011Services Registry Permissions Weakness
EnterpriseT1574.012COR_PROFILER
EnterpriseT1574.013KernelCallbackTable
EnterpriseT1574.014AppDomainManager
MobileT1575Native API
MobileT1576Uninstall Malicious Application
MobileT1577Compromise Application Executable
EnterpriseT1578Modify Cloud Compute Infrastructure
EnterpriseT1578.001Create Snapshot
EnterpriseT1578.002Create Cloud Instance
EnterpriseT1578.003Delete Cloud Instance
EnterpriseT1578.004Revert Cloud Instance
EnterpriseT1578.005Modify Cloud Compute Configurations
MobileT1579Keychain
EnterpriseT1580Cloud Infrastructure Discovery
MobileT1581Geofencing
MobileT1582SMS Control
EnterpriseT1583Acquire Infrastructure
EnterpriseT1583.001Domains
EnterpriseT1583.002DNS Server
EnterpriseT1583.003Virtual Private Server
EnterpriseT1583.004Server
EnterpriseT1583.005Botnet
EnterpriseT1583.006Web Services
EnterpriseT1583.007Serverless
EnterpriseT1583.008Malvertising
EnterpriseT1584Compromise Infrastructure
EnterpriseT1584.001Domains
EnterpriseT1584.002DNS Server
EnterpriseT1584.003Virtual Private Server
EnterpriseT1584.004Server
EnterpriseT1584.005Botnet
EnterpriseT1584.006Web Services
EnterpriseT1584.007Serverless
EnterpriseT1584.008Network Devices
EnterpriseT1585Establish Accounts
EnterpriseT1585.001Social Media Accounts
EnterpriseT1585.002Email Accounts
EnterpriseT1585.003Cloud Accounts
EnterpriseT1586Compromise Accounts
EnterpriseT1586.001Social Media Accounts
EnterpriseT1586.002Email Accounts
EnterpriseT1586.003Cloud Accounts
EnterpriseT1587Develop Capabilities
EnterpriseT1587.001Malware
EnterpriseT1587.002Code Signing Certificates
EnterpriseT1587.003Digital Certificates
EnterpriseT1587.004Exploits
EnterpriseT1588Obtain Capabilities
EnterpriseT1588.001Malware
EnterpriseT1588.002Tool
EnterpriseT1588.003Code Signing Certificates
EnterpriseT1588.004Digital Certificates
EnterpriseT1588.005Exploits
EnterpriseT1588.006Vulnerabilities
EnterpriseT1588.007Artificial Intelligence
EnterpriseT1589Gather Victim Identity Information
EnterpriseT1589.001Credentials
EnterpriseT1589.002Email Addresses
EnterpriseT1589.003Employee Names
EnterpriseT1590Gather Victim Network Information
EnterpriseT1590.001Domain Properties
EnterpriseT1590.002DNS
EnterpriseT1590.003Network Trust Dependencies
EnterpriseT1590.004Network Topology
EnterpriseT1590.005IP Addresses
EnterpriseT1590.006Network Security Appliances
EnterpriseT1591Gather Victim Org Information
EnterpriseT1591.001Determine Physical Locations
EnterpriseT1591.002Business Relationships
EnterpriseT1591.003Identify Business Tempo
EnterpriseT1591.004Identify Roles
EnterpriseT1592Gather Victim Host Information
EnterpriseT1592.001Hardware
EnterpriseT1592.002Software
EnterpriseT1592.003Firmware
EnterpriseT1592.004Client Configurations
EnterpriseT1593Search Open Websites/Domains
EnterpriseT1593.001Social Media
EnterpriseT1593.002Search Engines
EnterpriseT1593.003Code Repositories
EnterpriseT1594Search Victim-Owned Websites
EnterpriseT1595Active Scanning
EnterpriseT1595.001Scanning IP Blocks
EnterpriseT1595.002Vulnerability Scanning
EnterpriseT1595.003Wordlist Scanning
EnterpriseT1596Search Open Technical Databases
EnterpriseT1596.001DNS/Passive DNS
EnterpriseT1596.002WHOIS
EnterpriseT1596.003Digital Certificates
EnterpriseT1596.004CDNs
EnterpriseT1596.005Scan Databases
EnterpriseT1597Search Closed Sources
EnterpriseT1597.001Threat Intel Vendors
EnterpriseT1597.002Purchase Technical Data
EnterpriseT1598Phishing for Information
EnterpriseT1598.001Spearphishing Service
EnterpriseT1598.002Spearphishing Attachment
EnterpriseT1598.003Spearphishing Link
EnterpriseT1598.004Spearphishing Voice
EnterpriseT1599Network Boundary Bridging
EnterpriseT1599.001Network Address Translation Traversal
EnterpriseT1600Weaken Encryption
EnterpriseT1600.001Reduce Key Space
EnterpriseT1600.002Disable Crypto Hardware
EnterpriseT1601Modify System Image
EnterpriseT1601.001Patch System Image
EnterpriseT1601.002Downgrade System Image
EnterpriseT1602Data from Configuration Repository
EnterpriseT1602.001SNMP (MIB Dump)
EnterpriseT1602.002Network Device Configuration Dump
MobileT1603Scheduled Task/Job
MobileT1604Proxy Through Victim
MobileT1605Command-Line Interface
EnterpriseT1606Forge Web Credentials
EnterpriseT1606.001Web Cookies
EnterpriseT1606.002SAML Tokens
EnterpriseT1608Stage Capabilities
EnterpriseT1608.001Upload Malware
EnterpriseT1608.002Upload Tool
EnterpriseT1608.003Install Digital Certificate
EnterpriseT1608.004Drive-by Target
EnterpriseT1608.005Link Target
EnterpriseT1608.006SEO Poisoning
EnterpriseT1609Container Administration Command
EnterpriseT1610Deploy Container
EnterpriseT1611Escape to Host
EnterpriseT1612Build Image on Host
EnterpriseT1613Container and Resource Discovery
EnterpriseT1614System Location Discovery
EnterpriseT1614.001System Language Discovery
EnterpriseT1615Group Policy Discovery
MobileT1616Call Control
MobileT1617Hooking
MobileT1618User Evasion
EnterpriseT1619Cloud Storage Object Discovery
EnterpriseT1620Reflective Code Loading
EnterpriseT1621Multi-Factor Authentication Request Generation
EnterpriseT1622Debugger Evasion
MobileT1623Command and Scripting Interpreter
MobileT1623.001Unix Shell
MobileT1624Event Triggered Execution
MobileT1624.001Broadcast Receivers
MobileT1625Hijack Execution Flow
MobileT1625.001System Runtime API Hijacking
MobileT1626Abuse Elevation Control Mechanism
MobileT1626.001Device Administrator Permissions
MobileT1627Execution Guardrails
MobileT1627.001Geofencing
MobileT1628Hide Artifacts
MobileT1628.001Suppress Application Icon
MobileT1628.002User Evasion
MobileT1628.003Conceal Multimedia Files
MobileT1629Impair Defenses
MobileT1629.001Prevent Application Removal
MobileT1629.002Device Lockout
MobileT1629.003Disable or Modify Tools
MobileT1630Indicator Removal on Host
MobileT1630.001Uninstall Malicious Application
MobileT1630.002File Deletion
MobileT1630.003Disguise Root/Jailbreak Indicators
MobileT1631Process Injection
MobileT1631.001Ptrace System Calls
MobileT1632Subvert Trust Controls
MobileT1632.001Code Signing Policy Modification
MobileT1633Virtualization/Sandbox Evasion
MobileT1633.001System Checks
MobileT1634Credentials from Password Store
MobileT1634.001Keychain
MobileT1635Steal Application Access Token
MobileT1635.001URI Hijacking
MobileT1636Protected User Data
MobileT1636.001Calendar Entries
MobileT1636.002Call Log
MobileT1636.003Contact List
MobileT1636.004SMS Messages
MobileT1636.005Accounts
MobileT1637Dynamic Resolution
MobileT1637.001Domain Generation Algorithms
MobileT1638Adversary-in-the-Middle
MobileT1639Exfiltration Over Alternative Protocol
MobileT1639.001Exfiltration Over Unencrypted Non-C2 Protocol
MobileT1640Account Access Removal
MobileT1641Data Manipulation
MobileT1641.001Transmitted Data Manipulation
MobileT1642Endpoint Denial of Service
MobileT1643Generate Traffic from Victim
MobileT1644Out of Band Data
MobileT1645Compromise Client Software Binary
MobileT1646Exfiltration Over C2 Channel
EnterpriseT1647Plist File Modification
EnterpriseT1648Serverless Execution
EnterpriseT1649Steal or Forge Authentication Certificates
EnterpriseT1650Acquire Access
EnterpriseT1651Cloud Administration Command
EnterpriseT1652Device Driver Discovery
EnterpriseT1653Power Settings
EnterpriseT1654Log Enumeration
MobileT1655Masquerading
MobileT1655.001Match Legitimate Name or Location
EnterpriseT1656Impersonation
EnterpriseT1657Financial Theft
MobileT1658Exploitation for Client Execution
EnterpriseT1659Content Injection
MobileT1660Phishing
MobileT1661Application Versioning
MobileT1662Data Destruction
MobileT1663Remote Access Software
MobileT1664Exploitation for Initial Access
EnterpriseT1665Hide Infrastructure
EnterpriseT1666Modify Cloud Resource Hierarchy
EnterpriseT1667Email Bombing
EnterpriseT1668Exclusive Control
EnterpriseT1669Wi-Fi Networks
MobileT1670Virtualization Solution
EnterpriseT1671Cloud Application Integration
EnterpriseT1672Email Spoofing
EnterpriseT1673Virtual Machine Discovery
EnterpriseT1674Input Injection
EnterpriseT1675ESXi Administration Command
MobileT1676Linked Devices
EnterpriseT1677Poisoned Pipeline Execution
EnterpriseT1678Delay Execution
EnterpriseT1679Selective Exclusion
EnterpriseT1680Local Storage Discovery
EnterpriseT1681Search Threat Vendor Data
EnterpriseT1682Query Public AI Services
EnterpriseT1683Generate Content
EnterpriseT1683.001Written Content
EnterpriseT1683.002Audio-Visual Content
EnterpriseT1684Social Engineering
EnterpriseT1684.001Impersonation
EnterpriseT1684.002Email Spoofing
EnterpriseT1685Disable or Modify Tools
EnterpriseT1685.001Disable or Modify Windows Event Log
EnterpriseT1685.002Disable or Modify Cloud Log
EnterpriseT1685.003Modify or Spoof Tool UI
EnterpriseT1685.004Disable or Modify Linux Audit System Log
EnterpriseT1685.005Clear Windows Event Logs
EnterpriseT1685.006Clear Linux or Mac System Logs
EnterpriseT1686Disable or Modify System Firewall
EnterpriseT1686.001Cloud Firewall
EnterpriseT1686.002Network Device Firewall
EnterpriseT1686.003Windows Host Firewall
EnterpriseT1687Exploitation for Defense Impairment
EnterpriseT1688Safe Mode Boot
EnterpriseT1689Downgrade Attack
EnterpriseT1690Prevent Command History Logging
ICST1691Block Operational Technology Message
ICST1691.001Command Message
ICST1691.002Reporting Message
ICST1692Unauthorized Message
ICST1692.001Command Message
ICST1692.002Reporting Message
ICST1693Modify Firmware
ICST1693.001System Firmware
ICST1693.002Module Firmware
ICST1694Insecure Credentials
ICST1694.001Default Credentials
ICST1694.002Hardcoded Credentials
ICST1695Block Communications
ICST1695.001Serial COM
ICST1695.002Ethernet
ICST1695.003Wi-Fi

total count: 1531